Skip to Content
TestingEvidencia de benchmarks CIS

Evidencia de benchmarks CIS

Los CIS Benchmarks  son recomendaciones de configuración segura desarrolladas por consenso. CIS describe Level 1 como una línea base ampliamente utilizable y Level 2 como defensa en profundidad que puede afectar utilidad o rendimiento. Aplica cualquier perfil primero en un entorno de prueba.

OpenFactory puede aplicar controles seleccionados y ejecutar un catálogo de comprobaciones automáticas. Una ejecución superada es evidencia sobre ese artefacto, versión de benchmark, perfil y momento. No es una certificación CIS, una garantía sobre ajustes de despliegue ni prueba de cumplimiento con otro marco.

Límite de remediación actual

La feature cis-benchmarks tiene una ruta de remediación completa y fijada:

BaseCurrent behavior
Ubuntu 24.04Stages ansible-lockdown/UBUNTU24-CIS release 1.6.0 at commit c893ca6836fb32b1ea067d4a63c341e39693074b, verifies the archive digest, and applies a Level 1 server or workstation profile at first boot.
Other supported Linux basesApplies a small portable safety baseline only. It does not run the Ubuntu role and must not be described as equivalent CIS remediation.

La ruta Ubuntu deshabilita o adapta a propósito reglas upstream seleccionadas para encajar en el entorno offline-first-boot e imagen. El manifiesto generado registra procedencia y ajustes seleccionados. Estas adaptaciones hacen esenciales la evidencia exacta y las excepciones.

security-hardening y os.security.hardening_level son controles de endurecimiento general separados. No se mapean automáticamente a un perfil CIS Level 1 o Level 2 completo.

Ejecución de benchmark

Los escenarios pueden seleccionar un catálogo y nivel exactos:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

El runner también tiene catálogos para Debian 12 y Debian 13 y un conjunto de comprobaciones orientado GxP interno. Un nombre de catálogo no prueba contenido CIS oficial ni actualidad. Confirma procedencia, licencia, versión y definiciones de control del catálogo antes de usarlo en una auditoría.

No uses un benchmark OS antiguo como afirmación de conformidad para una versión más nueva. El resolver tiene actualmente respaldos aprobados misma-familia para algunos destinos Ubuntu y Debian más nuevos para que las pruebas puedan ejecutarse, pero la salida debe etiquetarse como evaluación de compatibilidad contra el catálogo antiguo, no como conformidad con un benchmark para el OS más nuevo.

Leer un resultado

Conserva al menos:

  • ID de artefacto y compilación;
  • digest de imagen e instantánea de fuente;
  • identidad y versión del SO base;
  • ID de benchmark/catálogo, perfil y digest;
  • controles aplicables, superados, fallidos, omitidos y no aplicables;
  • salida de comando en bruto y marcas de tiempo;
  • procedencia de remediación;
  • excepciones documentadas con propietario y aprobación; y
  • el entorno en el que se ejecutaron las comprobaciones.

Un porcentaje solo oculta aplicabilidad y severidad. Una ejecución con cero controles aplicables fallidos aún no dice nada sobre controles fuera del catálogo, cambios en tiempo de despliegue, credenciales, redes, hardware físico o deriva posterior.

Flujo seguro

  1. Selecciona un benchmark que coincida exactamente con la versión objetivo.
  2. Revisa el perfil y cada adaptación OpenFactory.
  3. Compila el artefacto y espera readiness de remediación en first boot.
  4. Ejecuta el conjunto completo de comprobaciones aplicables en un guest limpio.
  5. Investiga fallos; no los conviertas en silencio a no aplicables.
  6. Prueba comportamiento de aplicación y operación tras el endurecimiento.
  7. Haz que el propietario de seguridad responsable apruebe excepciones.
  8. Vuelve a ejecutar tras cualquier cambio de paquete, receta o despliegue.

Usa la guía de perfiles de CIS  como punto de partida normativo y obtén el benchmark aplicable mediante tu canal de distribución CIS autorizado.